SBOM
出典: 令和6年度 秋期 応用情報技術者試験 午前 問43 (IPA)
ソフトウェアのセキュリティ管理に使用される SBOM はどれか。
- ア セキュリティアラートやログを集約,分析し,潜在的な脅威を見つけるシステム
- イ 組織内にあるソフトウェアを含む IT 資産をリスト化したデータベース
- ウ 組織のソフトウェアのセキュリティ脆弱性と設定ミスを特定,評価,処理,報告するためのプロセス,ツール,戦略
- エ ソフトウェアを構成するコンポーネント,相互の依存関係などをリスト化した一覧
正解と解説を見る
正解: エ
- ア: ログを集約・分析して脅威を見つけるのは SIEM です。
- イ: 組織の IT 資産の一覧は、IT 資産管理台帳 (CMDB など) です。
- ウ: 脆弱性や設定ミスを特定・評価・対処する一連の取組みは、脆弱性管理の説明です。
- エ: ソフトウェアを構成する部品と依存関係の一覧が SBOM なので正しい答えです。
ポイント
- SBOM (Software Bill of Materials: ソフトウェア部品表): ソフトウェアがどんな部品 (ライブラリや OSS など) でできていて、どう依存しているかをまとめた一覧です。
- 使っている部品に脆弱性が見つかったとき、影響を受けるソフトウェアをすぐに特定できます。